Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
xray — Una herramienta de evaluación de seguridad completa desarrollada internamente por Chaitin, compatible con el escaneo de problemas de seguridad web comunes y PoC personalizados | Antes de usarla, asegúrese de leer la documentación | Kitploit
Herramientas/GitHubGitHub/chaitin/xray
Escáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebSeguridad WebPruebas de Penetración
GitHubchaitin/xray

xray

Una herramienta de evaluación de seguridad completa desarrollada internamente por Chaitin, compatible con el escaneo de problemas de seguridad web comunes y PoC personalizados | Antes de usarla, asegúrese de leer la documentación

Ver Repositorio
11.7k1.9k1hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Bienvenido a xray 👋

Documentation

Una potente herramienta de evaluación de seguridad

🏠Documentación de uso • ⬇️Descargar xray • ⬇️Descargar xpoc • ⬇️Descargar xapp • 📖Repositorio de plugins

Versión en inglés

Nota: La serie xray no es de código abierto. Simplemente descargue el binario compilado. Este repositorio contiene principalmente PoC contribuidos por la comunidad, que se empaquetarán automáticamente en cada versión de xray.

✨ xray2.0

Para resolver el problema de que xray 1.0 se volvió complejo y pesado durante la adición de funciones, lanzamos xray 2.0.

Esta nueva versión está dedicada a mejorar la fluidez del uso de funciones, reducir la barrera de entrada y ayudar a más profesionales de la seguridad a obtener una mejor experiencia de manera más eficiente. xray 2.0 integrará una serie de nuevas herramientas de seguridad para formar un conjunto completo de herramientas de seguridad.

¡La segunda herramienta de la serie xray2.0, xapp, ya está disponible! ¡Bienvenido a probarla!

XPOC

xpoc es la primera herramienta de la serie xray2.0. Es una herramienta de respuesta rápida a emergencias diseñada para el escaneo de vulnerabilidades en la cadena de suministro.

Dirección del proyecto: https://github.com/chaitin/xpoc

XAPP

xapp es una herramienta centrada en el reconocimiento de huellas digitales web. Puede usar xapp para identificar las tecnologías utilizadas por un objetivo web y prepararse para las pruebas de seguridad.

Dirección del proyecto: https://github.com/chaitin/xapp

Repositorio de plugins

Hemos creado un repositorio dedicado para varios plugins, con el objetivo de facilitar el intercambio y uso de varios complementos.

Aquí se recopilan principalmente scripts de código abierto convertidos al formato xray para uso de todos.

Periódicamente enviaremos nuevos complementos aquí, y también esperamos que todos puedan optimizar o enviar activamente complementos para enriquecer este repositorio.

Dirección del proyecto: https://github.com/chaitin/xray-plugins

🚀 Uso rápido

Antes de usar, asegúrese de leer y aceptar los términos del archivo Licencia; de lo contrario, no instale ni use esta herramienta.

  1. Usar el rastreador básico para rastrear y escanear vulnerabilidades en los enlaces rastreados

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. Usar un proxy HTTP para escaneo pasivo

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    Configure el proxy http del navegador en http://127.0.0.1:7777 para analizar automáticamente el tráfico del proxy y escanear.

    Para escanear tráfico HTTPS, lea la sección Capturar tráfico HTTPS en la documentación a continuación.

  3. Escanear una sola URL sin usar el rastreador

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. Especificar manualmente los complementos a ejecutar en esta sesión

    De forma predeterminada, se habilitarán todos los complementos integrados. Puede usar los siguientes comandos para especificar los complementos que se activarán en este escaneo.

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. Especificar salida de complementos

    Puede especificar que la información de vulnerabilidades detectadas en este escaneo se guarde en un archivo:

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

Para otros usos, lea la documentación: https://docs.xray.cool

🪟 Módulos de detección

Se agregarán nuevos módulos de detección continuamente.

⚡️ Uso avanzado

Consulte https://docs.xray.cool/ para los siguientes usos avanzados.

  • Modificar archivo de configuración
  • Capturar tráfico HTTPS
  • Configurar el envío de paquetes HTTP
  • Uso de la plataforma de callback
  • ...

😘 Contribuir con PoC

El progreso de xray no sería posible sin el apoyo de todos los maestros. Con el espíritu de cooperación y construcción mutua, para que todos podamos avanzar juntos, xray también ha abierto un canal de "recolección de PoC". ¡Aquí obtendrás:

Proceso de envío

  1. El contribuyente envía un PR al repositorio comunitario de xray en GitHub. La ubicación para enviar PoC: https://github.com/chaitin/xray/tree/master/pocs, y para scripts de reconocimiento de huellas digitales: https://github.com/chaitin/xray/tree/master/fingerprints
  2. En el PR, complete la información del PoC siguiendo la plantilla de Pull Request.
  3. El equipo revisa internamente el PR y decide si fusionarlo en el repositorio.
  4. Sin embargo, tenga en cuenta que para obtener la recompensa del PoC, debe enviar su PoC a CT stack para poder recibir la recompensa.

Generosas recompensas

  • Contribuir con PoC le otorgará generosas recompensas en monedas, con una gran sensación de logro.
  • Área de canje de regalos variados, con más de 50 tipos de artículos promocionales para elegir.
  • Periódicamente, se agregarán tarjetas de regalo de JD.com para canjear, un paso más cerca de la libertad financiera.
  • Oportunidad de unirse a un grupo central, realizar tareas especiales y ganar altas recompensas.

Tutoriales completos

  • Tutoriales y guías completos para escribir PoC, que le permitirán comenzar rápidamente y evitar desvíos.

Aprendizaje e intercambio

  • Oportunidades de aprendizaje e intercambio cara a cara con contribuyentes y desarrolladores, mejorando diversas habilidades de manera integral.
  • Oportunidades de entrevista directa sin examen escrito, un buen trabajo no es un sueño.

Si ya ha contribuido con PoC con éxito pero aún no se ha unido al grupo, agregue el servicio de atención al cliente de WeChat:

Proporcione el ID de registro de la plataforma para verificación, ¡y luego podrá unirse al grupo!

Consulte: https://docs.xray.cool/#/guide/contribute

🔧 Ecosistema

Campo de tiro para verificar calidad de PoC

Evil Pot

Releases

Un campo de tiro diseñado específicamente para hacer que los escáneres generen falsos positivos.

Al escribir complementos, se debe evitar en la medida de lo posible que puedan escanear resultados en este campo de tiro.

Herramienta auxiliar para escribir PoC

Esta herramienta puede ayudar a generar PoC, y la versión en línea admite verificación de duplicados de PoC, mientras que la versión local admite el envío directo de paquetes para verificación.

Versión en línea

  • Laboratorio de reglas
  • La versión en línea admite verificación de duplicados de PoC.

Versión local

  • gamma-gui

Herramienta GUI auxiliar de xray

Esta herramienta es solo un envoltorio simple de línea de comandos, no una invocación directa de métodos. En la planificación de xray, en el futuro habrá una herramienta GUI completa llamada XrayPro. Estén atentos.

  • super-xray

📝 Foro de discusión

¡Desarrolladores y fanáticos de xray, los invitamos a votar en el foro de discusión para decidir las prioridades de desarrollo de xray 2.0! ¡Que su voz dé forma al futuro de xray! 🚀

Para enviar solicitudes de falsos positivos o falsos negativos, asegúrese de leer primero https://docs.xray.cool/#/guide/feedback

Si tiene problemas, puede abrir un issue en GitHub, o también en los grupos de discusión a continuación.

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. Cuenta pública de WeChat: Escanee el código QR a continuación con WeChat para seguirnos

  3. Grupo de WeChat: agregue la cuenta pública de WeChat y haga clic en "Contáctenos" -> "Unirse al grupo", luego escanee el código QR para unirse al grupo.

  4. Grupo QQ: 717365081

Star History

Star History Chart

Descargar herramienta

Ejemplo de informe

NombreKeyVersiónDescripción
Detección de XSSxssEdición comunitariaDetecta vulnerabilidades XSS mediante análisis semántico
Detección de inyección SQLsqldetEdición comunitariaSoporta inyección basada en errores, booleana y ciega temporal
Detección de inyección de comandos/códigocmd-injectionEdición comunitariaSoporta inyección de comandos shell, ejecución de código PHP, inyección de plantillas, etc.
Enumeración de directoriosdirscanEdición comunitariaDetecta más de 10 tipos de rutas y archivos sensibles, como archivos de respaldo, archivos temporales, páginas de depuración, archivos de configuración, etc.
Detección de path traversalpath-traversalEdición comunitariaSoporta plataformas y codificaciones comunes
Detección de XXExxeEdición comunitariaSoporta detección con respuesta y plataforma de callback
Gestión de PoCphantasmEdición comunitariaIncluye algunos PoC comunes por defecto. Los usuarios pueden construir y ejecutar sus propios PoC según sea necesario. Documentación: POC
Detección de subida de archivosuploadEdición comunitariaSoporta lenguajes de backend comunes
Detección de contraseñas débilesbrute-forceEdición comunitariaLa edición comunitaria soporta detección de autenticación básica HTTP y formularios simples de contraseñas débiles, con diccionarios de nombres de usuario y contraseñas comunes integrados
Detección de JSONPjsonpEdición comunitariaDetecta interfaces JSONP que contienen información sensible legible entre dominios
Detección de SSRFssrfEdición comunitariaMódulo de detección SSRF, soporta técnicas de elusión comunes y detección mediante plataforma de callback
Verificación de línea basebaselineEdición comunitariaDetecta versiones SSL bajas, cabeceras HTTP faltantes o incorrectamente añadidas, etc.
Detección de redirección arbitrariaredirectEdición comunitariaSoporta redirección mediante meta HTML, redirección 30x, etc.
Inyección CRLFcrlf-injectionEdición comunitariaDetecta inyección de cabeceras HTTP, soporta parámetros en query, body, etc.
Detección de vulnerabilidades XStreamxstreamEdición comunitariaDetecta vulnerabilidades de la serie XStream
Detección de vulnerabilidades Struts2strutsEdición avanzadaDetecta si el sitio objetivo tiene vulnerabilidades de la serie Struts2, incluyendo s2-016, s2-032, s2-045, s2-059, s2-061 y otras comunes
Detección de vulnerabilidades ThinkPHPthinkphpEdición avanzadaDetecta vulnerabilidades relacionadas con sitios desarrollados con ThinkPHP
Detección de deserialización ShiroshiroEdición avanzadaDetecta vulnerabilidades de deserialización de Shiro
Detección de la serie fastjsonfastjsonEdición avanzadaDetecta vulnerabilidades de la serie fastjson